近期,TP钱包遭遇仿冒版本泛滥的问题,此类仿冒应用被判定为恶意软件,已引发多起用户资产被盗事件,对用户的数字资产安全构成严重威胁,该事件引发行业对加密货币钱包安全的广泛关注,相关方提醒用户需通过官方正规渠道下载TP钱包,仔细核实应用的官方标识与合法性,避免误装仿冒恶意应用,从而切实保障自身数字资产安全。
“TP钱包成了恶意软件”的话题在国内Web3社区及海外加密社群同步发酵,不少用户将虚拟资产被盗的矛头指向这款主流加密钱包,背后实则是仿冒恶意应用泛滥的“锅”,多位普通用户及慢雾、派盾等头部安全机构先后发布风险预警:大量伪装成TP钱包(TokenPocket)的恶意应用通过非官方渠道传播,已造成多起用户虚拟资产被盗,让不少Web3用户的“数字保险柜”面临前所未有的威胁。
据慢雾安全团队监测数据显示,近一个月内,平台共拦截到127个仿冒TP钱包的恶意应用,涵盖安卓、iOS两大主流系统,部分应用甚至伪装成“TP钱包Pro”“TP钱包极速版”等子版本,这些应用的安装包被篡改后内置恶意代码,具备窃取用户设备信息、钱包地址、私钥片段,以及诱导用户授权高危合约、跳转钓鱼网站等功能,部分恶意应用的累计下载量已突破15万次,远高于同期其他仿冒钱包的传播规模。
家住北京朝阳区的张先生向媒体反馈,他上周从某小众安卓应用市场下载了一款“TP钱包”,该市场对加密类应用审核几乎无门槛,安装后发现应用频繁在后台发送数据到境外IP地址,且在他尝试访问某去中心化应用(DApp)时,自动跳转至一个仿冒的Uniswap页面——页面界面与正版相似度达95%,仅在URL末尾多了一串随机字符,诱导他授权了包含“无限额度转账”的合约,短短10分钟内,其钱包内的18枚以太坊(约合2.5万美元)被转走,事后他才发现下载的应用并非官方版本,包名是“com.tp.wallet.fake”,而非正版的“io.tokenpocket.app”。
值得注意的是,此次被曝出的恶意TP钱包均为非官方渠道分发的仿冒版本,正版TP钱包本身是开源项目,代码公开且接受社区安全审计,官方仅通过官网(tokenpocket.pro)、苹果App Store、谷歌Play商店三个渠道发布应用,从未授权任何第三方平台分发,近期还出现了仿冒官网(tokenpocket.net等),用户需核对域名证书,避免误入钓鱼渠道。
- 下载认准官方渠道:仅从官网(tokenpocket.pro)、苹果App Store、谷歌Play商店获取,坚决避开第三方应用市场、网盘分享、陌生链接及邮件附件,这些渠道是恶意应用重灾区;
- 安装后核查身份:安卓用户可在应用信息页查看包名,正版为“io.tokenpocket.app”;iOS用户需在“设置-通用-描述文件与设备管理”中确认开发者信息,正版开发者为“TokenPocket Technology Limited”;
- 定期清理授权:进入钱包的“授权管理”页面,取消不必要的合约授权,尤其是涉及“无限额度”的授权,此类授权易被黑客利用批量盗币;
- 筑牢私钥防线:务必备份好助记词,切勿向任何人透露,开启二次验证功能,避免私钥片段泄露;
- 异常及时止损:若发现应用异常或资产被盗,立即停止使用,联系TP官方客服,并向当地警方报案,同时冻结钱包地址。
此次事件也暴露出Web3行业钱包安全的共性痛点:第三方应用市场对加密类应用的审核流于形式,部分平台为流量主动上架仿冒应用牟利,给恶意应用提供了传播温床;部分用户安全意识薄弱,贪图便捷选择非官方渠道下载应用,给黑客可乘之机,除TP钱包外,imToken、MetaMask等主流加密钱包同期也遭遇了仿冒应用的冲击,仅慢雾在一个月内就拦截到超过300个各类主流钱包的恶意应用。
Web3时代,钱包是用户资产的核心载体,其安全性直接关系到用户的财产安全,我们呼吁行业各方共同发力:开发者需加强版本管控,建立应用分发的官方渠道并定期更新安全补丁;安全机构需加大对恶意钱包的监测和打击力度,及时向用户发布风险预警;监管层也应出台相关规范,明确加密应用的分发渠道要求,保护用户的合法权益。
“TP钱包成了恶意软件”的说法并非针对正版产品,而是对仿冒恶意版本的警示,TP官方已在官网及应用内推送风险弹窗,iOS用户可通过系统自带的“安全检查”功能验证应用合法性,安卓用户可通过官方提供的包名对照表核对应用身份,用户需提高警惕,筑牢自身资产安全的防线。
相关阅读: